Dokumenty prawne

Polityka prywatności

MyFina to aplikacja do zarządzania finansami osobistymi. Traktujemy Twoje dane finansowe jako ściśle poufne i zbieramy wyłącznie to, co jest niezbędne do świadczenia usługi.

Ten dokument jest wersją roboczą. Wiernie opisuje obecne praktyki, ale nie został jeszcze zweryfikowany przez zewnętrznego prawnika; sformułowania mogą się zmienić przed publicznym uruchomieniem.

Zaktualizowano: 18 maja 2026

1. Kim jesteśmy

MyFina (dalej «Serwis») jest prowadzona jako niezależny projekt. Administratorem danych w rozumieniu GDPR (EU 2016/679) i analogicznych przepisów jest operator wskazany w sekcji «Kontakt» poniżej.

Jeśli mieszkasz w EU/EEA, przysługują Ci prawa opisane w sekcji 6.

2. Jakie dane zbieramy

Dane konta: adres e-mail, hash hasła (bcrypt), nazwa wyświetlana, opcjonalny awatar, język i strefa czasowa. Jeśli logujesz się przez Google OAuth, otrzymujemy Twój adres e-mail i Google account ID — nie otrzymujemy ani nie przechowujemy Twojego hasła do Google.

Dane finansowe: konta, transakcje, kategorie, budżety, cele, długi, subskrypcje i ustawienia walutowe, które tworzysz w aplikacji. Dane te znajdują się na naszych serwerach w EU.

Dane urządzenia: token push FCM (Firebase Cloud Messaging) powiązany z Twoim urządzeniem, platforma urządzenia (iOS/Android/Web), język i user-agent — wykorzystywane wyłącznie do dostarczania powiadomień, na które wyraziłeś zgodę.

Dane o korzystaniu: minimalne, zagregowane logi serwerowe (adres IP, ścieżka żądania, kod statusu) przechowywane krótko na potrzeby bezpieczeństwa i debugowania. Nie stosujemy zewnętrznych SDK analitycznych.

Opcjonalne dane synchronizacji bankowej: gdy podłączysz bank przez PSD2 (GoCardless EU) lub Monobank (UA), otrzymujemy od tych dostawców — w Twoim imieniu — dane o rachunkach i transakcjach w trybie tylko do odczytu.

3. Dlaczego ich używamy (cele i podstawa prawna)

Wykonanie umowy (GDPR Art.6.1.b): uwierzytelnianie, przechowywanie Twoich kont i transakcji, obsługa płatności za subskrypcję przez Stripe, dostarczanie włączonych przez Ciebie powiadomień.

Obowiązek prawny (GDPR Art.6.1.c): przechowywanie dokumentacji rozliczeniowej zgodnie z prawem podatkowym i rachunkowym jurysdykcji operatora.

Uzasadniony interes (GDPR Art.6.1.f): utrzymanie działania serwisu, zapobieganie nadużyciom, naprawa błędów, informowanie o dostępności usługi.

Zgoda (GDPR Art.6.1.a): opcjonalni dostawcy synchronizacji bankowej, opcjonalne funkcje AI (Anthropic) oraz powiadomienia marketingowe i o nowych funkcjach. Zgodę możesz wycofać w dowolnym momencie w aplikacji.

4. Podmioty trzecie, którym przekazujemy dane

Stripe, Inc. — obsługa płatności za subskrypcję Pro (nigdy nie przechowujemy pełnych numerów kart). https://stripe.com/privacy

Google Firebase Cloud Messaging — dostarczanie powiadomień push. Sam payload powiadomienia zawiera nieczytelny identyfikator zdarzenia; czytelny tekst jest renderowany lokalnie na Twoim urządzeniu.

GoCardless Bank Account Data (dawniej Nordigen) — opcjonalna agregacja banków PSD2 w EU/EEA. Używana tylko wtedy, gdy wyraźnie podłączysz bank.

Monobank (UA) — opcjonalna integracja przez webhook. Używana tylko wtedy, gdy wyraźnie ją włączysz.

Hosting i infrastruktura (baza danych, magazyn obiektowy) — dostawcy zlokalizowani w EU. Przetwarzają dane wyłącznie zgodnie z naszymi instrukcjami.

Anthropic PBC — opcjonalne funkcje AI (rozpoznawanie głosu i paragonów; w przyszłości wbudowany asystent i analizy), które włączasz samodzielnie. Po ich włączeniu do API Anthropic przesyłany jest wyłącznie istotny tekst (np. opis transakcji lub tekst paragonu rozpoznany na Twoim urządzeniu) w celu uzyskania wyniku. Przetwarzanie odbywa się na podstawie umowy powierzenia przetwarzania danych z zerowym przechowywaniem, a dane nie są wykorzystywane do trenowania jakiegokolwiek modelu. Funkcje AI możesz wyłączyć w dowolnej chwili w Ustawieniach.

Nie sprzedajemy Twoich danych, nie wykorzystujemy ich do profilowania reklamowego i nie udostępniamy ich sieciom społecznościowym.

5. Jak długo przechowujemy dane

Dane konta: do momentu usunięcia konta. Usunięcie jest dostępne w aplikacji (Ustawienia → Konto → Usuń konto) i kasuje wszystkie Twoje transakcje, konta, kategorie, budżety, cele, długi, subskrypcje oraz tokeny urządzeń FCM.

Dokumentacja rozliczeniowa (historia transakcji Stripe): do 7 lat, jeśli wymaga tego prawo podatkowe, nawet po usunięciu konta.

Logi serwerowe: 30 dni, następnie są usuwane.

Kopie zapasowe: szyfrowane at rest, rotowane w ciągu 35 dni. Dane usuniętego konta są kasowane z aktywnych kopii zapasowych w tym oknie rotacji.

6. Twoje prawa

Na mocy GDPR (lub równoważnego prawa lokalnego) możesz: uzyskać dostęp do swoich danych, sprostować je, żądać ich usunięcia, ograniczyć przetwarzanie, przenieść je do innej usługi oraz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie.

Większość praw zrealizujesz bezpośrednio w aplikacji: Ustawienia → Konto pozwalają zmienić e-mail, zmienić hasło, usunąć transakcje, usunąć konta lub skasować całe konto. W sprawie eksportu danych i innych żądań skontaktuj się z nami przez sekcję poniżej.

Masz również prawo wnieść skargę do organu nadzorczego w państwie członkowskim EU/EEA, w którym mieszkasz.

7. Dzieci

MyFina nie jest przeznaczona dla dzieci poniżej 16. roku życia. Jeśli sądzisz, że konto założyła osoba niepełnoletnia, skontaktuj się z nami — usuniemy je.

Kontakt

Masz pytania dotyczące tej polityki lub swoich danych? Skorzystaj z formularza wsparcia w aplikacji (Ustawienia → Pomoc) albo napisz do nas na adres poniżej.

support@my-fina.com


Strona główna